36,9 millió jogosulatlan ZANO-t hozott létre a Zano támadója
A Zano utólagos vizsgálata szerint a Gateway Address nevű funkció sérülékenységét kihasználó támadó összesen 36,9 millió jogosulatlan ZANO-t hozott létre, emellett Freedom Dollar, vagyis fUSD tokeneket is kibocsátott. Az első támadás augusztus 29-én történt, amikor egyetlen tranzakcióban körülbelül 18,4 millió ZANO-t minteltek. A támadó szeptember 25-én megismételte a műveletet, és újabb nagyjából 18,4 millió érmét hozott létre, majd ugyanezzel a módszerrel fUSD-t is gyártott.
A probléma súlyosságát az adta, hogy a jogosulatlan érmék technikailag nem különböztek a valódi ZANO-tól. A Zano szerint normál kimenetekként jelentek meg, szabadon elkölthetők voltak, és egy részük bekerült az ökoszisztémába. Az első, mintegy 18,4 millió érmés kibocsátás csaknem egy hónapig észrevétlen maradt; a belső csapatok a második támadás után azonosították a gyanús aktivitást.
Mivel az illetéktelen készletet nem lehetett megbízhatóan elkülöníteni a legitim érméktől, a fejlesztők úgy döntöttek, hogy körülbelül egy hónappal visszaállítják a blokklánc történetét. Ez a szabályos tranzakciókat is érintette, és a csapat elismerte, hogy a lépés ronthatja a projekt iránti bizalmat, de szükségesnek tartotta a hamisított készlet eltávolításához.
A támadó az exploit előkészítésére mindössze 100 ZANO-t, a közzététel idején körülbelül 553 dollár értékű összeget fizetett. A hibát korábbi, mesterséges intelligenciával támogatott tesztelések, belső auditok és hibavadász programok sem fedezték fel. A kieső egyenlegek helyreállítását a Zano fejlesztői alapból, a csapattagok saját pénzéből és felajánlásokból finanszíroznák, elsősorban tőzsdéken és fizetési szolgáltatókon keresztül.